
NĂ« kohĂ«t e fundit, nĂ« internet mund tĂ« gjejmĂ« njĂ« sasi tĂ« madhe materialesh mbi temĂ«n e analizĂ«s sĂ« trafikimit nĂ« periferi tĂ« rrjetit. MegjithatĂ«, tĂ« gjithĂ« pĂ«rndryshe tamam harrojnĂ« pĂ«r analizĂ«n e trafikut lokal, e cila Ă«shtĂ« po aq e rĂ«ndĂ«sishme. Ky artikull trajton kĂ«tĂ« temĂ«. NĂ« shembullin e ne do tĂ« kujtojmĂ« Netflow-in e vjetĂ«r (dhe alternativat e tij), do tĂ« shqyrtojmĂ« raste interesante, anomali tĂ« mundshme nĂ« rrjet dhe do tĂ« mĂ«sojmĂ« pĂ«ravantazhet e zgjidhjes, kur i gjithĂ« rrjeti funksionon si njĂ« sensor i vetĂ«m. Dhe e rĂ«ndĂ«sishmja â njĂ« analizĂ« tĂ« tillĂ« tĂ« trafikut lokal mund ta bĂ«ni plotĂ«sisht falas, brenda njĂ« licence provuese (45 ditĂ«). NĂ«se kjo temĂ« ju intereson, ju ftojmĂ« tĂ« vazhdoni mĂ« poshtĂ«. NĂ«se nuk keni dĂ«shirĂ« tĂ« lexoni, pĂ«r tĂ« pĂ«rshpejtuar, mund tĂ« regjistroheni nĂ« , ku do tĂ« tregojmĂ« dhe shpjegojmĂ« gjithçka (aty do tĂ« mund tĂ« mĂ«soni edhe pĂ«r formimin e ardhshĂ«m nĂ« produkt).
ĂfarĂ« Ă«shtĂ« Flowmon Networks?
Para së gjithash, Flowmon është një furnizues IT evropian. Kompania është çeke, me seli në qytetin Brno (çështja e sanksioneve nuk është temë). Në formën e saj aktuale, kompania është e pranishme në treg që nga viti 2007. Para kësaj, ishte e njohur me markën Invea-Tech. Pra, në total, për zhvillimin e produkteve dhe zgjidhjeve janë shpenzuar pothuajse 20 vjet.
Flowmon pozicionohet si njĂ« markĂ« e klasĂ«s A. Zhvillon zgjidhje premium pĂ«r klientĂ« korporativĂ« dhe Ă«shtĂ« e shĂ«nuar nĂ« katrorĂ«t Gartner nĂ« drejtimin e Monitorimit dhe DiagnostikĂ«s sĂ« PerformancĂ«s Rrjet (NPMD). ĂshtĂ« interesante se nga tĂ« gjitha kompanitĂ« nĂ« raport, Flowmon Ă«shtĂ« e vetmja markĂ« e shĂ«nuar nga Gartner si prodhues zgjidhjesh si pĂ«r monitorimin e rrjetit ashtu edhe pĂ«r mbrojtjen e informacionit (Analiza e Sjelljes nĂ« Rrjet). Nuk zĂ« vendin e parĂ«, por pĂ«r shkak tĂ« kĂ«saj, nuk pĂ«rmendet si krah i njĂ« Boeing-u.
Cilat probleme mund të zgjidhë produkti?
Gjerësisht, mund të veçojmë grupin e mëposhtëm të problemeve që përprodukten e kompanisë:
- rritja e stabilitetit të funksionimit të rrjetit dhe burimeve rrjetore duke minimizuar kohën e pushimit dhe të papërfshirjes së tyre;
- rritja e nivelit të përgjithshëm të performancës së rrjetit;
- rritja e efikasitetit të punës së personelit administrativ, duke përfshirë:
- përdorimin e mjeteve moderne të monitorimit inovativ të rrjetit, të bazuara në informacionin rreth flukseve IP;
- ofrimit analizĂ«s sĂ« detajuar tĂ« funksionimit dhe gjendjes sĂ« rrjetit â pĂ«rdoruesve dhe aplikacioneve qĂ« punojnĂ« nĂ« rrjet, tĂ« dhĂ«nave qĂ« transmetohen, burimeve, shĂ«rbimeve dhe nyjeve nĂ« ndĂ«rveprim;
- për reagimin ndaj incidenteve para se ato të ndodhin, e jo pas humbjes së shërbimeve nga përdoruesit dhe klientët;
- për të shkurtuar kohën dhe burimet e nevojshme për administrimin e rrjetit dhe infrastrukturës IT;
- për të lehtësuar detyrat e kërkimit të defekteve.
- për të rritur nivelin e mbrojtjes së rrjetit dhe burimeve informative të kompanisë, falë përdorimit të teknologjive jo-nënshkruese për identifikimin e aktiviteteve anormale dhe të dëmshme në rrjet, si dhe "sulmet e ditës zero";
- për të siguruar nivelin e kërkuar të SLA për aplikacionet e rrjetit dhe bazat e të dhënave.
Portofoli i produkteve të Flowmon Networks
Tani le të shqyrtojmë drejtpërdrejt portofolin e produkteve të Flowmon Networks dhe të zbulojmë se çfarë bën konkretisht kompania. Ashtu siç kanë kuptuar shumë nga emri, specializimi kryesor është në zgjidhjet për monitorimin e trafikut në rrjedhë, plus një sërë modulesh shtesë që zgjasin funksionalitetin bazë.
NĂ« fakt, Flowmon mund tĂ« quhet njĂ« kompani me njĂ« produkt, ose mĂ« saktĂ«sisht â njĂ« zgjidhje. Le tĂ« zbulojmĂ« nĂ«se kjo Ă«shtĂ« mirĂ« apo keq.
Nuk ka asnjĂ« dyshim se nĂ« thelb tĂ« sistemit Ă«shtĂ« kolektori, i cili Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r mbledhjen e tĂ« dhĂ«nave nga protokollet e ndryshme tĂ« rrjedhĂ«s, si NetFlow v5/v9, jFlow, sFlow, NetStream, IPFIX⊠NjĂ« gjĂ« Ă«shtĂ« tĂ«rĂ«sisht e kuptueshme se pĂ«r njĂ« kompani qĂ« nuk Ă«shtĂ« e lidhur me asnjĂ« nga prodhuesit e pajisjeve rrjetĂ«rore â Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« ofrojĂ« tregut njĂ« produkt universale, tĂ« pa lidhur me ndonjĂ« standard ose protokoll tĂ« vetĂ«m.

Flowmon Collector
Kolektori ofrohet si në formën e një serveri harduerik, ashtu edhe si një makinë virtuale (VMware, Hyper-V, KVM). Për më tepër, platforma harduerike është realizuar në serverë të personalizuar DELL, që automatikisht zgjidh shumë çështje në lidhje me garancinë dhe RMA-në. Komponenti i tij harduerik përfshin vetëm pllakat FPGA të kapjes së trafikut, të dizajnuara nga një filial i Flowmon, duke lejuar monitorimin me shpejtësi deri në 100 Gbps.
Por çfarë të bëni nëse pajisja e existing rrjetit nuk ka mundësi për të gjeneruar rrjedhë cilësore? Apo nëse ngarkesa mbi pajisje është shumë e lartë? Asnjë problem:

Flowmon Prob
Për këtë rast, Flowmon Networks ofron përdorimin e sondave të veta (Flowmon Probe), të cilat lidhen me rrjetin përmes portit SPAN të switch-it ose duke përdorur ndarësit pasivë TAP.

Opsionet e implementimit SPAN (port i pasqyrës) dhe TAP
NĂ« kĂ«tĂ« rast, trafiku "tĂ« papĂ«rpunuar" qĂ« arrin nĂ« Flowmon Probe transformohet nĂ« IPFIX tĂ« zgjeruar, qĂ« pĂ«rmban mĂ« shumĂ« se 240 metrika me informacion. NdĂ«rsa nĂ« protokollin standard NetFlow, i gjeneruar nga pajisjet rrjetĂ«sore, pĂ«rmbahen jo mĂ« shumĂ« se 80 metrika. Kjo lejon tĂ« sigurohet dukshmĂ«ria e protokolleve jo vetĂ«m nĂ« nivelet 3 dhe 4, por edhe nĂ« nivelin 7 sipas modelit ISO OSI. Si pasojĂ«, administratorĂ«t e rrjetit mund tĂ« monitorojnĂ« funksionimin e aplikacioneve dhe protokolleve tĂ« tilla si e-mail, HTTP, DNS, SMBâŠ
Koncepcionalisht, arkitektura logjike e sistemit duket si në vijim:

Pjesa qendrore e gjithë "ekosistemit" Flowmon Networks është Collector, që merr trafikun nga pajisjet ekzistuese të rrjetit ose sondat e veta (Probe). Por për zgjidhjen Enterprise, të ofronte funksionalitet ekskluzivisht për monitorimin e trafikut të rrjetit do të ishte shumë e thjeshtë. Kjo e dinë edhe zgjidhjet Open Source, ndonëse jo me një performancë të tillë. Vlera e Flowmon janë modulët shtesë që zgjasin funksionalitetin bazë:
- moduli Detekimi i AnomalisĂ« tĂ« SigurisĂ« â identifikimi i aktiviteteve anomale tĂ« rrjetit, duke pĂ«rfshirĂ« sulmet e âditĂ«s zeroâ, mbi bazĂ«n e analizĂ«s heuristike tĂ« trafikut dhe profilit tipik tĂ« rrjetit;
- moduli Monitorimi i PerformancĂ«s sĂ« Aplikacioneve â mbikĂ«qyrja e performancĂ«s sĂ« aplikacioneve rrjetĂ«sore pa instaluar "agjentĂ«" dhe pa ndikuar nĂ« sistemet e synuara;
- moduli Regjistruesi i Trafikut â regjistrimi i fragmenteve tĂ« trafikut rrjetĂ«sor sipas njĂ« seti rregullash tĂ« paracaktuara ose sipas njĂ« trigger nga moduli ADS, pĂ«r troubleshooting dhe/ose hetimin e incidenteve tĂ« sigurisĂ«;
- moduli Mbrojtje DDoS â mbrojtja e perimetrit tĂ« rrjetit nga sulmet volumetrike tĂ« refuzimit tĂ« shĂ«rbimit DoS/DDoS, pĂ«rfshirĂ« sulmet nĂ« aplikacione (OSI L3/L4/L7).
NĂ« kĂ«tĂ« artikull ne do tĂ« shqyrtojmĂ« se si funksionon gjithçka nĂ« kohĂ« reale pĂ«rmes shembujve tĂ« 2 moduleve â Monitorimi dhe Diagnostikimi i PerformancĂ«s sĂ« Rrjetit dhe Detekimi i AnomalisĂ« tĂ« SigurisĂ«.
Të dhënat e origjinës:
- serveri Lenovo RS 140 me hypervisor VMware 6.0;
- image e makinës virtuale Flowmon Collector, që mund të ;
- një çift switch-esh me mbështetje për protokollet e rrjedhës.
Hapi 1. Instalimi i Flowmon Collector
Zhvillimi i makinës virtuale në VMware ndodh në një mënyrë krejt standart nga modeli OVF. Si përfundim, marrim një makinë virtuale nën menaxhimin e CentOS dhe me softuer të gatshëm për t'u punuar. Kërkesat për burime janë të arsyeshme:

Kalon vetëm të kryejmë inicializimin bazë me komandën sysconfig:

Konfigurojmë IP-në në portin e menaxhimit, DNS, kohën, Hostname dhe mund të lidhemi me ndërfaqen WEB.
Hapi 2. Instalimi i licencës
Licenca provuese për një muaj e gjysmë krijohet dhe shkarkohet së bashku me imazhin e makinës virtuale. Ngarkohet përmes Qendra e Konfigurimit -> Licenca. Si përfundim shohim:

Gjithçka është gati. Mund të fillojmë të punojmë.
Hapi 3. Konfigurimi i marrësit në kolektor
Në këtë fazë duhet të përcaktojmë mënyrën si do të hyjnë të dhënat në sistem nga burimet. Siç kemi thënë më parë, kjo mund të jetë një nga protokollet flow ose porti SPAN në switch.

Në shembullin tonë do të përdorim marrjen e të dhënave përmes protokolleve NetFlow v9 dhe IPFIX. Në këtë rast, si target e caktuam adresën IP të ndërfaqes së Menaxhimit - 192.168.78.198. Ndërfaqet eth2 dhe eth3 (me tipin Ndërfaqe Monitorimi) përdoren për marrjen e një kopje të trafikut "të papërpunuar" nga porta SPAN e switch-it. I kalojmë, nuk është rasti ynë.
Më pas kontrollojmë portin e kolektorit, ku duhet të arrijë trafiku.

Në rastin tonë, kolektori pret trafik në portin UDP/2055.
Hapi 4. Konfigurimi i pajisjeve rrjetë për eksportimin e flow
Konfigurimi i NetFlow në pajisjet Cisco Systems, ndoshta, mund të quhet një veprim krejt normal për çdo administrator rrjeti. Për shembullin tonë do të marrim diçka më të pazakontë. Në veçanti, routerin MikroTik RB2011UiAS-2HnD. Po, siç është e çuditshme, kjo zgjidhje buxhetore për zyra të vogla dhe shtëpiake mbështet gjithashtu protokollet NetFlow v5/v9 dhe IPFIX. Në parametrat e konfigurimit vendosim target-in (adresën e kolektorit 192.168.78.198 dhe portin 2055):

Dhe shtojmë të gjitha metrikat e disponueshme për eksport:

Në këtë pikë mund të themi se konfigurimi bazë është përfunduar. Kontrollojmë nëse trafiku po hyn në sistem.
Hapi 5. Kontrolli dhe funksionimi i modulit të Monitorimit dhe Diagnostikës së Performancës së Rrjetit
Të kontrollojmë praninë e trafikut nga burimi mund të bëhet në seksionin Qendra e Monitorimit Flowmon -> Burimet:

Shohim që të dhënat po hyjnë në sistem. Pas një kohe të caktuar, pasi kolektori mbledh trafik, widget-at do të fillojnë të tregojnë informacion:

Sistema është e ndërtuar sipas parimit drill down. Kjo do të thotë, përdoruesi, duke zgjedhur një fragment të interesit në diagram ose grafik, "zhytet" në atë nivel thellësie të të dhënave që i nevojiten:

Derisa të arrihet informacioni për çdo lidhje rrjetesh dhe konektim:

Hapi 6. Moduli Anomaly Detection Security
Ky modul mund të quhet, ndoshta, një nga më interesantët, falë përdorimit të metodave pa nënshkrime për zbulimin e anomalive në trafikun rrjetor dhe aktivitetin e dëmshëm në rrjet. Por kjo nuk është një alternativë për sistemet IDS/IPs. Puna me modul fillon me "trajnim". Për këtë, në një wizard të veçantë tregohen të gjitha komponentët dhe shërbimet kryesore të rrjetit, duke përfshirë:
- adresat e portave, DNS, DHCP dhe NTP serverët,
- adresat në segmente të përdoruesve dhe serverëve.
Pas kësaj, sistemi kalon në modin e trajnimit, i cili zakonisht zgjasin nga 2 javë deri në 1 muaj. Gjatë kësaj kohe, sistemi formon një baseline të trafikut që është karakteristik për rrjetin tonë. Thënë ndryshe, sistemi studion:
- çfarë sjelljeje është karakteristik për nyjat e rrjetit?
- çfarë sasi të dhënash zakonisht transmetohen dhe janë normale për rrjetin?
- çfarë kohe pune është tipi për përdoruesit?
- çfarë aplikacionesh funksionojnë në rrjet?
- dhe shumë të tjera..
Si rezultat, ne fitojmë një mjet që identifikon çdo anomali në rrjetin tonë dhe devijime nga sjellja karakteristike. Këtu janë disa shembuj që sistemi mund të identifikojë:
- shpërndarja në rrjet e një softueri të ri të dëmshëm, të paidentifikueshëm nga nënshkrimet e antivirusëve;
- ndërtimi i tunelëve DNS, ICMP ose të tjerë dhe transmetimi i të dhënave anash ndërmjetësit të zjarrit;
- shfaqja në rrjet e një kompjuteri të ri, që paraqet veten si server DHCP dhe/ose DNS.
Le të shohim se si duket në jetë. Pasi sistemi juaj përfundoi trajnimin dhe ndërtuan baseline të trafikut të rrjetit, ai fillon të zbulojë incidente:

Faqja kryesore e modulit â njĂ« grafik temporar me shfaqjen e incidenteve tĂ« zbuluara. NĂ« shembullin tonĂ« shohim njĂ« shpĂ«rthim tĂ« dukshĂ«m, rreth orĂ«s 9 deri nĂ« 16. E theksojmĂ« dhe shohim mĂ« nĂ« hollĂ«si.
Një sjellje e dukshme anormale e sulmuesit në rrjet është evidentuar. Gjithçka fillon me atë se hosti me adresë 192.168.3.225 filloi një skanim horizontal të rrjetit për portin 3389 (shërbimi Microsoft RDP) dhe gjen 14 "ëndrrat" potenciale:

dhe

Incident tjetĂ«r i dokumentuar â hosti 192.168.3.225 fillon njĂ« sulm brutforc pĂ«r tĂ« provuar fjalĂ«kalimet nĂ« shĂ«rbimin RDP (porti 3389) nĂ« adresat e identifikuara mĂ« parĂ«:

Si pasojë e sulmit, në një nga hostet e thyer zbulohet një anomalie SMTP. Me fjalë të tjera, ka filluar dërgimi i SPAM-it:

Ky shembull është një demonstrim i qartë i mundësive të funksionimit të sistemit dhe modulit Anomaly Detection Security, përkatësisht. Gjykoni për efektivitetin vetë. Me këtë e përfundojmë përmbledhjen funksionale të zgjidhjes.
Përfundim
Përmbledhim, cilat përfundime lidhur me Flowmon mund të bëjmë nga përmbledhja:
- Flowmon â njĂ« zgjidhje e nivelit premium pĂ«r klientĂ«t korporativĂ«;
- falĂ« universialitetit dhe kompatibilitetit, grumbullimi i tĂ« dhĂ«nave Ă«shtĂ« i disponueshĂ«m nga burime tĂ« ndryshme: pajisje rrjetesh (Cisco, Juniper, HPE, HuaweiâŠ) ose sondat tona (Flowmon Probe);
- mundësitë për shkallëzimin e zgjidhjes lejojnë rritjen e funksionalitetit të sistemit përmes shtimit të moduleve të reja, si dhe rritjen e performancës falë një qasjeje fleksibile ndaj licencimit;
- nga përdorimi i teknologjive të analizës pa nënshkrim, sistemi lejon zbardhjen e sulmeve zero-day, të panjohura për antivirusët dhe sistemet IDS/IPS;
- pĂ«r shkak tĂ« "transparentĂ«s" sĂ« plotĂ« sa i pĂ«rket instalimit dhe pranisĂ« sĂ« sistemit nĂ« rrjet â zgjidhja nuk ndikon nĂ« funksionimin e nyjeve dhe komponenteve tĂ« tjera tĂ« infrastrukturĂ«s suaj IT;
- Flowmon â zgjidhja e vetme nĂ« treg qĂ« mbĂ«shtet monitorimin e trafikut me shpejtĂ«si deri nĂ« 100 Gbit/s;
- Flowmon â njĂ« zgjidhje pĂ«r rrjete tĂ« çdo pĂ«rmasash;
- marrëdhënia më e mirë çmim / funksionalitet midis zgjidhjeve të ngjashme.
Në këtë përmbledhje shqyrtuam më pak se 10% të funksionalitetit të përgjithshëm të zgjidhjes. Në artikullin e ardhshëm do të flasim për modulet e tjera të Flowmon Networks. Me shembullin e modulit Application Performance Monitoring do të tregojmë si administratorët e aplikacioneve biznesore mund të sigurojnë disponueshmërinë në nivelin e caktuar SLA, si dhe të diagnostikojnë sa më shpejt problemet.
Gjithashtu, dëshirojmë t'ju ftojmë në webinarin tonë (10.09.2019), që i kushtohet zgjidhjeve të prodhuesit Flowmon Networks. Për regjistrim paraprak ju lutemi .
Këtu për momentin është gjithçka, faleminderit për interesin tuaj!
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutem.
A përdorni Netflow për monitorimin e rrjetit?
Po.
Jo, por planifikoj
Jo
Kanë votuar 9 përdorues. Shtyhën 3 përdorues.
Burimi: habr.com
